Cisco, güvenlik ekibinin sahada hâlihazırda sömürüldüğünü belirttiği kritik bir kimlik doğrulama atlatma açığını duyurmasının ardından müşterilerini Cisco Catalyst SD-WAN Manager'ı derhal yamamaya çağırıyor.

CVE-2026-76504 olarak takip edilen açığın CVSS puanı 10 üzerinden 9,8. Sorun oturum açma mantığında: URL kod çözmedeki bir hata nedeniyle "j_security_check" isteği "%6a_security_check" olarak yanlış işleniyor — URL işleme giriş doğrulamasındaki bir kusur. Pratik sonucu şu: uzaktaki bir saldırgan kimlik doğrulaması yapmadan savunmasız bir sisteme erişip yönetici yetkisi elde edebiliyor, ardından tümleşik API'yi kullanarak cihazı uzaktan denetleyebiliyor.

Cisco'nun güvenlik bülteni sömürü belirtilerini aramak için iki yol gösteriyor. Yöneticiler /var/log/nms/serviceproxy-access.log ve /var/log/nms/vmanage-server.log dosyalarında "/%6a_security_check" dizesini aramalı. Cisco, dizenin meşru trafikte de görülebileceğini, dolayısıyla bir eşleşmenin ihlal kanıtı olmadığını, daha yakından inceleme gerektirdiğini vurguluyor.

Cisco yarım düzine desteklenen SD-WAN Manager hattı tuttuğu için o kadar da düzeltilmiş sürüm var. 20.9 öncesi kurulumlar en az 20.9'a yükseltilmeli; 20.9 hattı 20.9.10.1'e, 20.12 hattı 20.12.8.2'ye, 20.15 hattı 20.15.6.1'e, 20.18 hattı 20.18.4.1'e, 26.1 hattı 26.1.2.1'e ve 26.2 hattı 26.2.1'e taşınmalı. Cisco SD-WAN Cloud müşterileri için hedef sürüm 20.15.605. Güncellemeler olağan indirme portalından alınıyor.

Ürün Güvenliği Olay Müdahale Ekibi (PSIRT), Eylül 2026'da belirtilmeyen bir tarihten bu yana aktif saldırıların farkında olduğunu söylüyor. Cihazının ele geçirildiğinden şüphelenen kurumlar yalnızca yamayıp devam etmek yerine Cisco Teknik Destek Merkezi'ne (TAC) başvurmalı.

Bu duyuru, ürün için sancılı bir dönemin son halkası. SD-WAN Manager'daki kritik açıklar Nisan, Mayıs, Haziran, Ağustos ve şimdi de Eylül 2026'da sömürüldü; platformdaki sekiz açık yalnızca bu yıl ABD siber güvenlik kurumu CISA'nın "bilinen sömürülen açıklar" listesine girdi. Geniş kurulum tabanına sahip bir şube ve WAN yönetim düzleminde tekrarlanan, uzaktan erişilebilir ve aktif sömürülen hataların bu örüntüsü, yöneticilere güncellemeyi ertelememeleri söylenmesinin nedeni.